Zabezpečte pokladňu skôr, než príde sezóna
Kompromitovaná pokladňa stojí viac než ušlé tržby. Spustí vyšetrovanie podľa PCI DSS, oznámenia zákazníkom a trvalú reputačnú škodu. Penetrify testuje váš obchod priebežne, takže vás nikdy neprekvapí zraniteľnosť, o ktorej ste nevedeli.
The problem
Why E-commerce security is uniquely hard
Magecart skimming začína pri XSS
Väčšina útokov Magecart, ktoré odčerpávajú údaje z kariet, začína zraniteľnosťou typu stored XSS, ktorá vloží skript do stránky pokladne. Penetrify nájde XSS vrátane stored XSS v recenziách produktov, používateľských profiloch a poliach CMS skôr, než ho útočníci premenia na zbraň.
Chyby v logike pokladne znamenajú priamu stratu tržieb
Manipulácia s cenou, zneužívanie kupónov a prepisovanie celkovej sumy v košíku sú zraniteľnosti biznisovej logiky, na ktoré DAST skenery netestujú. AI v Penetrify rozumie tokom aplikácie: testuje, či sa dá vaša cenotvorná logika obísť, nie iba či má váš server známe CVE.
PCI DSS nezaujíma, že to bol plugin
Ak zraniteľnosť, ktorá viedla k odhaleniu dát kariet, zavliekol plugin tretej strany, vyšetrovaniu podľa PCI DSS čelíte rovnako vy. Vyžaduje sa pravidelné penetračné testovanie, nie iba štvrťročné sieťové skeny, a zodpovednosť je vaša bez ohľadu na pôvod kódu.
What Penetrify finds
Real E-commerce vulnerabilities,
in minutes
Penetrify's AI agent reasons about your application the way an attacker would: testing authorization boundaries, probing business logic, and chaining findings into exploitable paths.
Run your first scan freeCompliance
Frameworks that require penetration testing
Požiadavka 11.4.1: zdokumentovaná metodika penetračného testovania; testovanie minimálne každých 12 mesiacov a po významných zmenách prostredia dát držiteľov kariet
Požiadavky 6.4.3 a 11.6.1: inventarizácia a autorizácia skriptov na platobných stránkach a detekcia neoprávnených zmien, povinné od 31. marca 2025
Článok 32: pravidelné testovanie technických opatrení chrániacich osobné údaje
CC6.1: logické riadenie prístupu s dokladmi o penetračnom testovaní
In depth
What E-commerce teams actually need to know
PCI DSS 4.0 si došlo po Magecart: požiadavky 6.4.3 a 11.6.1
Od 31. marca 2025 sú dve predtým odložené požiadavky PCI DSS 4.0 povinné a obe existujú kvôli e-skimmingu. Požiadavka 6.4.3 vyžaduje, aby každý skript načítaný na vašich platobných stránkach bol zaevidovaný, schválený a kontrolovaný na integritu vrátane tagov tretích strán, ktoré ste nepísali. Požiadavka 11.6.1 vyžaduje mechanizmus detekcie zmien a neoprávnených úprav, ktorý upozorní na nepovolenú modifikáciu skriptov platobnej stránky a bezpečnostne relevantných HTTP hlavičiek tak, ako ich dostane prehliadač zákazníka.
Ide o kontroly proti Magecartu: predpokladajú, že útočník skript do vašej pokladne dostane, a starajú sa o to, aby ste si to všimli. Penetračné testovanie útočí na krok predtým: na stored XSS v poli recenzie, na zraniteľný administračný panel alebo na injektovateľný blok CMS, ktorý útočníkovi vôbec umožní spustiť skript. Pokladňa, do ktorej sa nedá nič vložiť, je tá kontrola, vďaka ktorej alarmy 6.4.3 a 11.6.1 mlčia.
Ak prijímate platby cez iframe alebo hostovanú platobnú stránku, prečítajte si tie požiadavky napriek tomu pozorne: obchodníci v režime SAQ A nie sú vyňatí z logiky správy skriptov na stránke, ktorá ten iframe vkladá, a váš acquirer sa na to spýta.
Logika pokladne: zraniteľnosti, ktoré nemajú CVE
Najcennejšie zraniteľnosti v e-commerce sú biznisová logika, nie chýbajúce záplaty: celkové sumy košíka dopočítané na klientovi a serverom slepo prijaté, kupóny, ktoré sa dajú kombinovať, pretože každá cesta v kóde ich overuje zvlášť, race conditions umožňujúce minúť zostatok darčekovej karty dvakrát, a API objednávok, ktoré cez sekvenčné ID prezrádzajú adresy cudzích zákazníkov. Nič z toho nie je v databáze CVE, takže nástroje založené na skeneroch to štrukturálne nájsť nemôžu.
AI agent v Penetrify testuje tieto toky tak, ako ich spracúva podvodník: manipuluje s cenami a množstvom v každom kroku medzi košíkom a zachytením platby, prehráva a súbežne posiela požiadavky, skúma logiku kupónov a vernostných programov a prechádza ID objednávok naprieč účtami. Pred každou sezónou je toto ten test, ktorý vaša pokladňa naozaj potrebuje.
Common findings
What Penetrify finds in E-commerce applications
Why Penetrify
Built for E-commerce security requirements
Nájde XSS skôr, než sa z neho stane skimming
Penetrify systematicky testuje každé vstupné pole ovládané používateľom (recenzie produktov, polia profilu, obsah CMS, adresné formuláre) na stored aj reflected XSS. Nájsť XSS skôr, než sa dostane k pokladni, je rozdiel medzi opravenou chybou a hlásením o úniku.
Testuje logiku pokladne, nie iba hlavičky
Manipulácia s cenou, obchádzanie logiky kupónov a prepisovanie celkovej sumy sú zraniteľnosti biznisovej logiky, ktoré sú pre skenery kontrolujúce hlavičky neviditeľné. AI v Penetrify testuje, či vaše pokladničné toky vynucujú cenové pravidlá konzistentne vo všetkých cestách kódu.
Doklady pre PCI DSS skôr, než dorazí QSA
Penetrify vytvára štruktúrované správy z penetračných testov s hodnotením závažnosti a odporúčaniami na nápravu. Do posúdenia QSA idete so zdokumentovaným dôkazom o priebežnom bezpečnostnom testovaní, nie s hektickým zháňaním zákazky na poslednú chvíľu.
Testujte pred Black Friday, nie po ňom
Sezónny vrchol je tá najhoršia doba na objavenie zraniteľnosti. Spustite plný penetračný test na stagingu šesť týždňov pred nárastom prevádzky a potom po každom významnom vydaní. Za $1,700/month za 20 skenov sa bezpečnostné testovanie do e-commerce kalendára zmestí.
FAQ
E-commerce security questions
Get started
Find your first E-commerce vulnerability today
Penetrify starts at $100/month. Run your first scan in minutes, with no agent installation, no scoping calls, no contract.
Guides